---
title: "EU AI Act voor bedrijven: wat moet je nu regelen"
description: "AI-geletterdheid en transparantie gelden al. Hoog-risico-eisen zijn uitgesteld naar eind 2027. Wat je nu moet regelen voor de EU AI Act, per risicocategorie."
canonical: "https://www.whatsnext-ai.com/nl/blog/eu-ai-act-compliance"
published: "2026-09-04T00:00:00.000Z"
updated: "2026-09-03T06:57:12.828Z"
---

# EU AI Act voor bedrijven: wat moet je nu regelen

AI-geletterdheid en transparantie gelden al. Hoog-risico-eisen zijn uitgesteld naar eind 2027. Wat je nu moet regelen voor de EU AI Act, per risicocategorie.

![EU AI Act risk tiers, from unacceptable to minimal, on a phased 2025 to 2028 timeline](https://fgzcpjbyiakhjifaciaj.supabase.co/storage/v1/object/public/media/pexels-dusan-cvetanovic-254415846-12541594.jpg)

De EU AI Act kent vier risicocategorieën: verboden, hoog-risico, beperkt risico en minimaal risico. Sinds 2025 gelden het verbod op verboden toepassingen en de AI-geletterdheidsplicht; sinds augustus 2026 de transparantieregels. De zware hoog-risico-eisen zijn uitgesteld naar eind 2027.

Die laatste zin is het deel dat veel bedrijven missen. Dit is geen juridisch advies, wel een praktische leeswijzer: wat geldt er nu écht, en wat kun je met een gerust hart even laten liggen?

### Wat is de EU AI Act, in het kort?

De EU AI Act (de AI-verordening, formeel Verordening (EU) 2024/1689) is de eerste brede AI-wet ter wereld. Hij deelt AI-systemen in naar risico en hangt er per niveau verplichtingen aan. Hoe hoger het risico voor mensen, hoe zwaarder de eisen. De volledige definitie staat in ons [AI-woordenboek onder AI Act](https://www.whatsnext-ai.com/glossary/ai-act); hier gaat het om wat je er als bedrijf mee moet.

De kern is een risicogerichte benadering. Je hoeft niet "de hele wet" te doen. Je moet weten in welke categorie jouw AI-gebruik valt, en dan alleen de plichten van die categorie regelen.

### De vier risicocategorieën, met een voorbeeld

- Verboden: toepassingen die de EU onacceptabel vindt en simpelweg niet mogen. Denk aan social scoring van burgers of manipulatieve systemen die kwetsbare groepen uitbuiten. Dit verbod geldt al.
- Hoog-risico: AI die over mensen beslist op gevoelige terreinen: werving en selectie, toegang tot onderwijs, kredietbeoordeling, medische toepassingen. Hier komen de zwaarste plichten: documentatie, menselijk toezicht, een conformiteitsbeoordeling. Voor de meeste bedrijven is dit de categorie om scherp op te letten.
- Beperkt risico: vooral transparantieverplichtingen. De bekendste: laat een chatbot weten dat mensen met een AI praten, en label AI-gegenereerde content en deepfakes als zodanig (Artikel 50).
- Minimaal risico: de grote meerderheid, zoals spamfilters, aanbevelingen en de meeste interne productiviteitstools. Lichte tot geen extra eisen.

Het merendeel van wat een gemiddeld MKB-bedrijf met AI doet, valt in de onderste twee categorieën. Dat is geruststellend, maar het ontslaat je niet van de plicht om te wéten waar je zit.

### Wat geldt er al, en wat is uitgesteld?

Hier zit het misverstand dat op dit moment door de meeste artikelen loopt. Augustus 2026 werd lang gezien als het grote handhavingsmoment. Dat klopt niet meer. Op dit moment, september 2026: het verbod op verboden toepassingen en de AI-geletterdheidsplicht gelden, de plichten voor general-purpose AI (GPAI) gelden sinds augustus 2025, de transparantieregels sinds augustus 2026, en de zware hoog-risico-eisen zijn uitgesteld naar december 2027 en augustus 2028.

In juli 2026 nam de EU de zogeheten Digital Omnibus aan ([Verordening (EU) 2026/1744](https://eur-lex.europa.eu/eli/reg/2026/1744/oj), in werking sinds 27 juli 2026). Die stelde de zwaarste hoog-risico-verplichtingen uit. De volledige gefaseerde tijdlijn:

- 2 februari 2025: het verbod op verboden toepassingen en de AI-geletterdheidsplicht (Artikel 4) zijn van kracht. Dit geldt nu.
- 2 augustus 2025: de verplichtingen voor aanbieders van general-purpose AI (GPAI), plus het governance-kader en de boeteregels, zijn ingegaan. Dit geldt nu.
- 2 augustus 2026: de transparantieregels (Artikel 50) gelden, ongewijzigd door de Digital Omnibus. Generatieve systemen die al op de markt waren, hebben tot 2 december 2026 om machinaal leesbare markering toe te voegen. Dit geldt nu.
- 2 december 2027: de hoofdverplichtingen voor zelfstandige hoog-risico-systemen (Annex III, waaronder AI in werving en onderwijs) gelden, uitgesteld vanaf de oorspronkelijke datum van augustus 2026.
- 2 augustus 2028: hoog-risico-AI die is ingebouwd in producten onder bestaande productwetgeving (Annex I) volgt nog een jaar later.

Wat je hiervan onthoudt: de plichten die je nu raken zijn AI-geletterdheid en transparantie, niet de zware hoog-risico-eisen. Die krijg je meer tijd voor. Maar "meer tijd" is niet hetzelfde als "niets doen", zoals hieronder blijkt.

### Wat moet je nu concreet regelen?

Drie dingen, en geen ervan vraagt om een jurist als eerste stap:

- Leg AI-geletterdheid vast. Artikel 4 verplicht je om medewerkers die met AI werken een passend niveau van kennis te geven. In de praktijk: een korte, gedocumenteerde training en een vastgelegd beleid over verantwoord gebruik. Dit geldt al, en het is de goedkoopste plicht om af te vinken.
- Zet je transparantie op orde. Praat een klant met een chatbot? Zeg het. Genereer je content of beeld met AI dat mensen kunnen misleiden? Label het. Dit is Artikel 50 en het geldt sinds augustus 2026.
- Maak een inventaris van je AI-gebruik. Dit is de belangrijkste en de meest onderschatte stap. Je kunt geen risicocategorie bepalen als je niet weet welke AI er in je organisatie draait, zichtbaar én onzichtbaar. Zonder dat overzicht is compliance giswerk.

Die derde stap, weten wat er speelt, is precies waar de meeste bedrijven vastlopen. AI-gebruik sluipt de organisatie in via losse tools, plug-ins en experimenten van individuele teams. Meer over dat blinde-vlek-risico staat in [kan je AI-assistent je grootste beveiligingsrisico worden](https://www.whatsnext-ai.com/blog/can-your-ai-assistant-become-your-biggest-security-risk).

### Compliance is geen PDF, het zit in hoe je bouwt

De reflex is om compliance als een document te behandelen: een beleidsstuk, een checklist, een map. Dat helpt voor de audit, maar het maakt je AI niet compliant. De echte borging zit in hoe een systeem is gebouwd: een controleerbaar spoor per beslissing, menselijk toezicht dat is ingebouwd en niet achteraf geplakt, en risico-classificatie als onderdeel van het systeem zelf.

Dat is geen theorie. Voor [Backstage IT](https://www.whatsnext-ai.com/cases/backstage-it-ai-readiness-scan) bouwden we een AI Employee Scan die precies dit doet. Bij het beoordelen van de data-readiness van 130+ ontwikkelaars wordt elke bevinding geclassificeerd tegen de vier risicocategorieën van de EU AI Act en getagd met een eventuele AVG-zorg. Een datavlag verwijst zo naar de regelgeving én de remediatie, niet naar een handgebaar. De scan houdt zichzelf aan diezelfde lat: een ingebouwde PII-check gaat over de interviewdata, zodat persoonsgegevens bewust worden behandeld in plaats van er ongemerkt doorheen te glippen.

Het resultaat: 130+ ontwikkelaars beoordeeld in dagen in plaats van weken, tegen ongeveer 80x lagere kosten per ontwikkelaar dan één-op-één-interviews. Compliance en snelheid zijn hier geen tegenpolen, omdat de governance in de code zit.

“AI-readiness was vroeger een verhaal dat we vertelden. Nu is het een getal dat we kunnen laten zien, per ontwikkelaar en per team, en elk kwartaal opnieuw meten. Dat verandert het gesprek met een klant volledig.” Sander Geels, mede-oprichter en CEO, Backstage IT.

Dat is het verschil tussen compliance-by-design en compliance-op-papier. Wie een AI-systeem laat bouwen dat je zelf bezit, met een controleerbaar spoor en EU-hosting, heeft de kern van de hoog-risico-eisen al ingebouwd voordat ze in 2027 gaan tellen.

### Waar je niet op hoeft te wachten

Het uitstel naar 2027 is een valkuil. Het klinkt als ademruimte, maar de twee plichten die nu al gelden (AI-geletterdheid en transparantie) hebben geen uitsteldatum. En de inventaris die je nodig hebt om je hoog-risico-systemen straks aan te tonen, kun je maar beter nu opbouwen dan in de laatste maanden van 2027 in paniek reconstrueren.

Wachten tot de deadline verplaatst je het werk niet, het stapelt het op. De bedrijven die hier rustig staan in 2027 zijn de bedrijven die in 2026 hun AI-gebruik al in kaart hadden.

### Check je eigen situatie

De praktische eerste vraag is simpel: in welke risicocategorie val ik eigenlijk? Daarvoor hoef je geen adviestraject in. Onze [EU AI Act Scan](https://www.whatsnext-ai.com/tools/eu-ai-act-scan) beantwoordt zes korte vragen en geeft een indicatieve readiness-rapportage: je risicocategorie, de prioritaire gaps en waar je begint. Een gratis, zelfstandige eerste stap.

Wil je daarna sparren over wat de uitkomst voor jouw situatie betekent, of twijfel je of je zelf-assessment klopt? [Boek een gratis adviesgesprek](https://www.whatsnext-ai.com/contact). We toetsen de risico-inschaling en kiezen samen de eerste twee stappen die de moeite waard zijn, ruim voordat de handhaving landt. En als de conclusie is dat je iets moet bouwen, leggen we de [afweging tussen zelf bouwen en laten maken](https://www.whatsnext-ai.com/blog/why-hiring-an-ai-agency-beats-building-it-yourself) eerlijk voor.

*Verantwoording: de bepalingen en data van de EU AI Act komen uit Verordening (EU) 2024/1689 en de Digital Omnibus (Verordening (EU) 2026/1744), hierboven gelinkt. De cijfers van 130+ beoordeelde ontwikkelaars en circa 80x lagere kosten per ontwikkelaar zijn onze eigen eerstelijns resultaten uit de [Backstage IT AI-readiness case](/cases/backstage-it-ai-readiness-scan).*
